Pular para o conteúdo

Portal de conteúdo diverso

Golpes online

Como identificar golpes de phishing por mensagem

Mensagens falsas podem imitar bancos, lojas, órgãos públicos e contatos conhecidos para roubar dados ou induzir pagamentos. Entenda como identificar golpes de phishing por mensagem, verificar links, confirmar pedidos e agir rapidamente se houver interação.

Publicado em

12 min de leitura

Golpes de phishing por mensagem usam textos aparentemente urgentes ou vantajosos para levar a vítima a clicar em um link, abrir um arquivo, ligar para um falso atendimento ou informar dados pessoais. Eles podem chegar por SMS, WhatsApp, Telegram, redes sociais, e-mail e até pela caixa de mensagens de aplicativos de compras ou bancos.

Pessoa analisando uma mensagem suspeita no celular
Pessoa analisando uma mensagem suspeita no celular

O objetivo costuma ser roubar senhas, códigos de verificação, dados de cartão, informações pessoais ou dinheiro. Em outros casos, a fraude busca assumir uma conta, instalar programas maliciosos ou convencer a pessoa a fazer uma transferência. A aparência profissional da mensagem não é prova de legitimidade: criminosos copiam logotipos, linguagem e nomes de empresas conhecidas com facilidade.

Aprender como identificar golpes de phishing por mensagem depende menos de decorar todos os golpes existentes e mais de adotar um método de checagem. Antes de agir, interrompa a sensação de urgência, observe os sinais e confirme o pedido por um canal independente. Essa postura reduz muito a chance de uma decisão apressada causar prejuízo.

O que é phishing e por que mensagens são usadas

Phishing é uma tentativa de enganar alguém para obter informações confidenciais ou induzir uma ação prejudicial. O nome remete à ideia de “pescar” vítimas, usando iscas digitais. A fraude pode se apresentar como uma cobrança pendente, uma entrega bloqueada, uma promoção, um aviso de segurança ou uma solicitação enviada por alguém que parece conhecido.

Mensagens são um meio eficiente para o criminoso porque chegam diretamente à tela do celular e costumam ser lidas rapidamente. Além disso, SMS e aplicativos de conversa passam uma impressão de proximidade. Uma notificação como “sua conta será bloqueada hoje” pode parecer mais urgente quando aparece junto de conversas reais, mesmo sem qualquer evidência de que tenha sido enviada pela instituição citada.

As formas mais comuns de phishing por mensagem

O golpe pode ser amplo, enviado para milhares de números, ou direcionado a uma pessoa específica. No primeiro caso, o texto é genérico e explora temas frequentes, como entregas, benefícios, faturas e prêmios. No segundo, chamado de phishing direcionado, o golpista pode usar informações públicas ou vazadas para tornar a abordagem mais convincente.

Também há mensagens que tentam transferir a conversa para uma ligação. O criminoso pede que a vítima telefone para uma falsa central, ou liga após o primeiro contato se passando por atendente. Esse tipo de combinação é perigoso porque a pessoa pode acreditar que está falando com uma empresa apenas por ouvir termos técnicos ou receber instruções aparentemente detalhadas.

Sinais que ajudam a reconhecer uma mensagem fraudulenta

Um sinal isolado não confirma uma fraude, mas vários indícios reunidos exigem cautela. O principal deles é a tentativa de criar pressão emocional. Golpistas querem que a pessoa aja antes de refletir, comparar informações ou falar com o canal oficial da empresa.

Tela de celular com alerta sobre link desconhecido
Tela de celular com alerta sobre link desconhecido

Desconfie especialmente de mensagens que pedem senhas, códigos temporários, número completo do cartão, CPF, selfie, instalação de aplicativo ou pagamento imediato. Empresas legítimas podem entrar em contato por canais digitais, mas não precisam que você entregue credenciais ou códigos de autenticação recebidos por SMS para “validar” uma conta.

  • Urgência excessiva: “última chance”, “bloqueio em minutos”, “regularize agora” ou ameaças de perda imediata.
  • Oferta boa demais: prêmios inesperados, restituições sem solicitação, descontos improváveis ou dinheiro liberado sem contexto.
  • Link estranho: endereço encurtado, domínio desconhecido, muitas letras e números ou nome parecido com o de uma marca.
  • Erros de escrita e formatação: texto mal traduzido, pontuação incomum ou uso inadequado do nome da empresa.
  • Remetente incompatível: número comum, perfil recém-criado ou conta sem relação verificável com a instituição citada.
  • Pedido de sigilo: orientação para não contar a ninguém ou para não usar os canais oficiais.
  • Solicitação de código: pedido para encaminhar ou ditar um código recebido por SMS, e-mail ou aplicativo autenticador.

É importante notar que alguns golpes têm português correto e design bem-feito. Por isso, a qualidade do texto não deve ser usada como único critério. A pergunta mais útil é: essa solicitação faz sentido e pode ser confirmada fora da mensagem?

O usuário deve sempre conferir a origem das mensagens e evitar clicar em links suspeitos ou fornecer dados pessoais e bancários.

Paráfrase de orientações de segurança do CERT.br

Links são um dos principais instrumentos do phishing. Eles podem abrir páginas visualmente idênticas às de bancos, lojas, serviços de entrega ou órgãos públicos. A página falsa pede login, senha, código de segurança ou dados de pagamento e envia tudo ao criminoso assim que o formulário é preenchido.

No celular, não clique apenas para “dar uma olhada”. Em vez disso, abra o aplicativo oficial que você já usa ou digite manualmente o endereço conhecido no navegador. Se a mensagem fala de uma fatura, entrega ou bloqueio, procure a informação dentro da conta oficial. Essa simples troca de caminho elimina a necessidade de confiar no link enviado.

Leia o endereço completo antes de acessar

Quando for possível visualizar a URL sem abrir a página, observe o domínio principal, que é a parte final relevante do endereço. Um site falso pode usar palavras conhecidas antes ou depois desse domínio para confundir: “banco-seguranca.exemplo.com” não pertence necessariamente ao banco mencionado. Também são suspeitos domínios com letras trocadas, hífens adicionais e extensões inesperadas.

O cadeado do navegador e o uso de “https” não comprovam que um site é legítimo. Esses recursos indicam que a conexão é criptografada, algo que também pode ser usado por páginas fraudulentas. Verifique o domínio, o contexto do pedido e o canal usado para chegar até ele. Para entender melhor a técnica, consulte o verbete sobre phishing na Wikipédia.

Não confie apenas no nome exibido

Em aplicativos de mensagem, o nome de um contato pode ser alterado por qualquer pessoa. Uma foto de perfil com logotipo também não prova vínculo com uma empresa. Mesmo uma conta de um amigo pode ter sido invadida e passar a enviar pedidos falsos para todos os contatos.

Se receber um pedido de dinheiro de alguém conhecido, confirme por ligação ou por outro canal já utilizado anteriormente. Evite responder à própria conversa suspeita, pois o criminoso pode continuar fingindo ser a pessoa. Faça perguntas que um golpista dificilmente saberia responder e nunca use códigos recebidos como forma de “comprovar identidade”.

Golpes por SMS, WhatsApp e redes sociais: diferenças práticas

Embora a lógica seja semelhante, cada canal tem armadilhas próprias. O SMS costuma explorar notificações curtas de bancos, entregas, programas de pontos e supostos órgãos públicos. Já o WhatsApp é usado para falsas centrais, clonagem de contas, pedidos de dinheiro e ofertas de vagas, empréstimos ou produtos.

Usuário confirma informações em aplicativo oficial
Usuário confirma informações em aplicativo oficial

Nas redes sociais, criminosos podem enviar mensagens privadas imitando perfis de lojas, influenciadores, plataformas ou serviços de suporte. Comentários públicos com a frase “chame este perfil para resolver” também podem ser parte do golpe. A empresa verdadeira pode ter atendimento em rede social, mas isso precisa ser confirmado pelo perfil oficial e por informações publicadas em seus canais próprios.

CanalAbordagens frequentesComo conferir com segurança
SMSEntrega pendente, fatura, bloqueio de conta, benefício liberadoAbra o app ou site oficial digitado manualmente
WhatsAppPedido de dinheiro, falsa central, código de confirmação, promoçãoLigue para o contato ou use o número oficial da empresa
Redes sociaisSuporte falso, cupom, sorteio, recuperação de contaConfira o perfil e procure o atendimento no site oficial
Aplicativos de compraPagamento por fora, link de rastreio, proposta muito barataMantenha conversa e pagamento dentro da plataforma

Em qualquer canal, uma regra é especialmente importante: não faça pagamentos fora do ambiente previsto pela plataforma. Se uma compra começou em um marketplace, por exemplo, propostas para concluir tudo por mensagem externa devem ser tratadas com muita desconfiança.

O que fazer ao receber uma mensagem suspeita

O melhor primeiro passo é não interagir. Não clique, não responda, não telefone para o número sugerido e não encaminhe a mensagem sem aviso. Encaminhar uma fraude como se fosse um alerta pode fazer outras pessoas acreditarem que o conteúdo é verdadeiro, principalmente quando ele aparenta vir de alguém próximo.

Mensagem falsa cria urgência para induzir um clique
Mensagem falsa cria urgência para induzir um clique

Em seguida, confirme a situação no canal legítimo. Se o assunto envolver banco, cartão, operadora, loja ou órgão público, use o aplicativo instalado, o site digitado por você ou o telefone presente em documento, cartão ou página oficial. Nunca use o contato fornecido pela mensagem suspeita como única referência.

  1. Pare antes de agir: não clique no link, não abra anexos e não informe dados.
  2. Registre as evidências: faça capturas de tela mostrando texto, número, perfil e link, se houver.
  3. Verifique por fora: entre no app oficial ou procure o canal de atendimento legítimo.
  4. Bloqueie e denuncie: use os recursos do aplicativo para bloquear o contato e reportar a conversa.
  5. Avise contatos próximos: se o golpe usa seu nome ou se passa por alguém conhecido, informe pelo canal correto.
  6. Apague a conversa: após guardar as provas necessárias, remova a mensagem para evitar um clique acidental posterior.

Se a mensagem vier de uma conta aparentemente conhecida, não presuma que a pessoa enviou aquilo conscientemente. Contas invadidas são usadas para espalhar links e pedidos de dinheiro justamente porque a relação de confiança facilita o golpe.

Se você clicou, respondeu ou informou dados

Clicar em um link não significa automaticamente que houve perda de dados, mas exige atenção. Feche a página e não preencha campos. Se você digitou senha, a prioridade é alterá-la imediatamente pelo site ou aplicativo oficial, usando uma senha nova e exclusiva. Quando a mesma senha é usada em mais de um serviço, todas as contas relacionadas devem ser revisadas.

Se informou dados bancários, realizou pagamento, compartilhou código de autenticação ou instalou um aplicativo indicado pelo golpista, entre em contato com a instituição financeira pelos canais oficiais o mais rápido possível. Explique exatamente o que ocorreu, verifique movimentações, peça orientação para bloquear credenciais ou cartões quando necessário e registre o protocolo de atendimento.

Proteja as contas após uma possível exposição

Ative a verificação em duas etapas nas contas mais importantes, como e-mail, bancos, redes sociais e aplicativos de mensagem. Dê preferência a um aplicativo autenticador quando o serviço oferecer essa opção. Também revise aparelhos conectados, sessões abertas, e-mails e telefones de recuperação, pois o criminoso pode tentar alterar essas configurações para dificultar a retomada da conta.

Em caso de prejuízo financeiro ou uso indevido de identidade, guarde comprovantes, conversas, nomes de usuário, links, números de telefone e protocolos. Procure os canais de denúncia da plataforma envolvida e considere registrar ocorrência conforme a situação. Orientações gerais sobre incidentes e prevenção são disponibilizadas pelo CERT.br na Cartilha de Segurança para Internet.

Hábitos que reduzem a chance de cair em phishing

A prevenção não depende de desconfiança permanente, mas de hábitos repetíveis. O primeiro é separar a mensagem do canal de confirmação: uma notificação pode avisar sobre algo, porém a validação deve ser feita no aplicativo, site ou telefone oficial que você já conhece. Essa distinção impede que o golpista controle todo o caminho da conversa.

Verificação em duas etapas reforça a segurança da conta
Verificação em duas etapas reforça a segurança da conta

Também ajuda usar senhas diferentes para cada conta e armazená-las em um gerenciador confiável. Assim, se uma senha for exposta em um site falso ou vazamento, o impacto fica limitado. Atualizações do sistema e dos aplicativos devem ser instaladas regularmente, pois corrigem falhas que podem ser exploradas para instalar programas maliciosos.

  • Ative bloqueio de tela e proteção por biometria ou senha no celular.
  • Mantenha aplicativos bancários e de mensagem atualizados.
  • Evite instalar arquivos ou aplicativos enviados por desconhecidos.
  • Revise permissões de aplicativos, principalmente acesso a SMS, acessibilidade e notificações.
  • Use os canais oficiais salvos nos favoritos ou no próprio aplicativo.
  • Converse com familiares, especialmente pessoas mais vulneráveis a abordagens urgentes.

Não existe ferramenta capaz de impedir todos os golpes sozinha. Filtros, bloqueios e autenticação reforçam a proteção, mas a decisão de clicar ou compartilhar dados ainda é um ponto crucial. Por isso, vale estabelecer uma regra pessoal: pedidos inesperados que envolvem dinheiro, dados ou códigos só são atendidos após confirmação independente.

Perguntas frequentes

Uma mensagem com meu nome é necessariamente verdadeira?

Não. Nome, CPF parcial, endereço e outras informações podem ter sido obtidos em vazamentos, redes sociais, cadastros antigos ou bases compartilhadas indevidamente. Esses dados tornam a abordagem mais convincente, mas não confirmam a identidade de quem escreveu.

Banco pede código recebido por SMS ou aplicativo?

Em geral, códigos de autenticação servem para você confirmar uma ação iniciada por você no canal oficial. Não informe esses códigos por telefone, mensagem, e-mail ou chat iniciado por terceiros. Se alguém pedir o código, encerre o contato e procure o banco por um meio oficial.

Não é recomendável. Uma página pode registrar informações, induzir downloads ou apresentar novas etapas de engenharia social. A forma mais segura de verificar uma suposta pendência é entrar diretamente no aplicativo ou site oficial, sem usar o endereço enviado.

Devo responder a uma mensagem de phishing para alertar o golpista?

Não. Responder pode confirmar que seu número está ativo e incentivar novas tentativas. O mais indicado é bloquear e denunciar o remetente no aplicativo ou na plataforma usada, além de preservar provas se for necessário relatar o caso a uma instituição.

Conclusão

Identificar golpes de phishing por mensagem exige atenção ao contexto, aos pedidos e ao caminho proposto para resolver uma suposta pendência. Urgência, promessa de vantagem, link desconhecido, solicitação de códigos e pressão para agir em segredo são sinais que merecem interrupção imediata.

Ao receber uma mensagem suspeita, não use o link nem o telefone fornecido nela. Confirme o assunto pelo aplicativo, site ou contato oficial, proteja as contas com senhas exclusivas e verificação em duas etapas e aja rapidamente se dados tiverem sido compartilhados. Uma checagem de poucos minutos pode evitar perda financeira, invasão de contas e exposição de informações pessoais.

Referências

  • CERT.br — Cartilha de Segurança para Internet.
  • Banco Central do Brasil — Orientações de segurança para clientes de instituições financeiras.
  • Polícia Federal — Alertas e orientações sobre crimes cibernéticos.
  • WhatsApp — Central de Ajuda sobre segurança e verificação em duas etapas.
Compartilhe:

Escrito por

Editor-chefe e redator

Editor-chefe do Canal Três, escreve tutoriais e guias de tecnologia com foco em clareza, pesquisa cuidadosa e aplicação prática no dia a dia.

Continue lendo

Posts relacionados

Mais em Golpes online